Golden Bitcoin symbol surrounded by network nodes
Tiền điện tử

Alex Thorn cảnh báo BTC Coldcard có thể quét 462 địa chỉ

Thorn cho biết một số giao dịch của kẻ tấn công bị nghi ngờ vẫn chưa được xác nhận, để lại một khoảng thời gian tăng phí hẹp cho những người dùng bị ảnh hưởng.

Bởi Emma Carter4 phút đọc

Giám đốc nghiên cứu Galaxy, Alex Thorn, đã chỉ ra một cụm mới các vụ trộm Bitcoin nghi ngờ liên quan đến Coldcard, đã di chuyển khoảng 388,9 BTC qua 218 giao dịch từ 462 địa chỉ nạn nhân tiềm năng. Thorn cho biết một số giao dịch liên quan vẫn đang chờ xác nhận trong mempool, tạo ra cơ hội nhạy cảm về thời gian cho một số người dùng để ghi đè giao dịch của kẻ tấn công bằng một giao dịch có phí cao hơn.

Một cụm mới của các đợt quét Coldcard khả thi đã ảnh hưởng đến 462 địa chỉ.

Alex Thorn, trưởng bộ phận nghiên cứu tại Galaxy, đã chỉ ra những gì ông mô tả là một đợt hoạt động rút tiền có phối hợp khác liên quan đến người dùng Coldcard, chỉ ra 218 giao dịch đã chuyển khoảng 388.9.BTCtừ 462 địa chỉ nạn nhân tiềm năng trong vài giờ qua.

Thorn đã định hình việc quy trách nhiệm theo cách xác suất thay vì xác định từng ví một, viết: “Đây CÓ THỂ là những nạn nhân của Coldcard — chúng phù hợp với hình dạng của các utxo dễ bị tổn thương của coldcard và mẫu giao dịch cao cho tôi sự tự tin cao rằng chúng là một làn sóng tấn công khác.” Tham chiếu “hình dạng” là đến UTXOs, hay đầu ra giao dịch chưa chi tiêu, những phần riêng biệt của BTC tạo thành số dư có thể chi tiêu của một ví.

Nhịp điệu trên chuỗi là dấu hiệu. Thorn cho biết hoạt động trung bình đạt 13,8 lần quét mỗi khối, khoảng 45 lần tỷ lệ quan sát được trong một khoảng thời gian kiểm soát trước sự cố, điều này khiến dòng chảy trông ít giống như việc hợp nhất thông thường và nhiều hơn như một chiến dịch rút tiền có phối hợp.

Hành vi điểm đến cũng quan trọng cho việc theo dõi. Thorn cho biết hầu hết các giao dịch chuyển tiền tạo ra một điểm đến mới.địa chỉmỗi nạn nhân thay vì tập trung vào một ví thu thập rõ ràng duy nhất, và rằng một số quỹ đã được chuyển vào các địa chỉ bước hai, một quy trình phổ biến khi một kẻ tấn công muốn giảm sự tập trung và tăng tốc độ phân tán.

Tại sao làn sóng này quan trọng đối với các nhà giao dịch theo dõi dòng tiền bị đánh cắp

Mempool ‘Cửa thoát’: Khi một xung đột phí cao hơn vẫn có thể cứu được quỹ

Chi tiết nhạy cảm về thời gian là một số giao dịch bị nghi ngờ của kẻ tấn công vẫn chưa hoàn tất. Thorn cho biết có những giao dịch tương tự đang nằm trong mempool, bể giao dịch Bitcoin chưa được xác nhận đang chờ được đưa vào một khối.

Điều đó tạo ra một 'cửa thoát' hẹp cho một nhóm người dùng bị ảnh hưởng. Thorn nói rằng những người dùng vẫn kiểm soát các khóa liên quan có thể phát sóng một giao dịch xung đột với phí cao hơn, chuyển quỹ đến một ví an toàn trước khi giao dịch của kẻ tấn công được xác nhận. Về mặt cơ học, đây là một giao dịch thay thế trả cho thợ mỏ nhiều hơn để xác nhận nó trước, làm cho phiên bản phí thấp hơn trở nên không hợp lệ.

Điều cần theo dõi tiếp theo chủ yếu là từng khối và hoạt động:

1. Xác nhận so với thay thế:Liệu các giao dịch bị nghi ngờ đang chờ trong mempool có xác nhận trong các khối tiếp theo hay bị thay thế bởi các giao dịch xung đột phí cao hơn từ các nạn nhân. 2. Cường độ quét:Liệu tốc độ có giữ gần mức 13.8 giao dịch mỗi khối mà Thorn đã đề cập, hay giảm trở lại mức cơ bản trước sự cố mà ông đã nhắc đến.

3.Sự rút lui ở bước thứ hai:Liệu các địa chỉ đích mới cho mỗi nạn nhân có tiếp tục chuyển tiền vào các địa chỉ ở bước thứ hai hay không, điều này sẽ ngụ ý sự phân tán nhanh chóng trước bất kỳ giao dịch nào trên sàn hoặc OTC.Các cụm tiếp theo:Liệu có thêm các làn sóng được đánh dấu trong những ngày sau cụm này, với việc Thorn khẳng định rằng mẫu hình này giống với hoạt động tấn công trước đó.

Bối cảnh sự cố rộng hơn vẫn giữ nguyên. Thorn đã liên kết hoạt động này với một lỗ hổng firmware Coldcard đã được công bố trước đó, khiến các thiết bị bị ảnh hưởng tạo ra các hạt giống ví với độ ngẫu nhiên thấp hơn so với dự kiến, và các ước tính mới nhất được trích dẫn trong cùng một tài khoản cho thấy tác động lên hàng nghìn ví và hơn 90 triệu đô la Bitcoin bị đánh cắp, mặc dù phương pháp ước tính đó không được chi tiết trong thông tin cung cấp.

Làn sóng đánh cắp Coldcard mới quét 389 cho tôi biết điều gì

Chi tiết tương đương với hồ sơ ở đây là trạng thái mempool, không phải số BTC tiêu đề. Nếu các giao dịch của kẻ tấn công vẫn chưa được xác nhận, ngưỡng quan trọng là liệu các nạn nhân có thực sự có thể nhận được một giao dịch xung đột có phí cao hơn được khai thác trước hay không, vì đó là sự khác biệt giữa một cuộc điều tra sau khi sự cố và một cửa sổ giảm thiểu đang diễn ra.

Con số 13.8 quét mỗi khối cũng đang thực hiện công việc thực sự. Nếu tốc độ đó tiếp tục và sự di chuyển ở bước thứ hai vẫn tiếp diễn, cấu hình bắt đầu trông giống như cấu trúc hơn là bị điều khiển bởi câu chuyện, với quy trình làm việc của kẻ tấn công được tối ưu hóa cho sự phân tán và cụm thời gian thực khó khăn hơn.

Điều này quan trọng về mặt thực tiễn nếu các quét chưa được xác nhận hoặc xác nhận ở quy mô lớn hoặc bị thay thế ở quy mô lớn, vì kết quả đó xác định liệu làn sóng này có trở thành rủi ro áp lực bán thực tế hay một sự cố bị kiểm soát.

Nguồn